Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
VMkatz — Estrai le credenziali di Windows direttamente dagli snapshot della memoria delle VM e dai dischi virtuali. | Kitploit
Strumenti/GitHubGitHub/nikaiw/vmkatz
Password CrackingMemory ForensicsAnalisi delle VulnerabilitàExploitInformatica ForensePost-ExploitDigital ForensicsPenetration TestingRed TeamingRisposta agli Incidenti
GitHubnikaiw/vmkatz
1.5k176145 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

VMkatz

Estrai le credenziali di Windows direttamente dagli snapshot della memoria delle VM e dai dischi virtuali.

Vedi Repository

VMkatz

License: MIT Build CI Platform

Troppo grande per rubarlo

Sei immerso da tre settimane in un engagement di red team. Il tuo traffico passa attraverso una VPN, poi rimbalza su quattro proxy SOCKS concatenati attraverso jump box compromesse prima di toccare la rete target. Ogni pacchetto fa il giro lungo.

Dopo giorni di movimento laterale, atterri su un NAS collegato al cluster di virtualizzazione e la lista delle directory colpisce diversamente: file su file di .vmdk, .vmsn, .sav. Centinaia di gigabyte di macchine virtuali — controller di dominio, workstation amministrative, i gioielli della corona — proprio lì.

Ma il tuo collegamento ansima a 200 KB/s. Scaricare una singola immagine disco da 100 GB richiederebbe sei giorni, e ogni ora di esfiltrazione continua è un'ulteriore occasione per il SOC di notare l'anomalia, bruciare il tuo tunnel, e l'intera catena collassa.

VMkatz esiste perché non dovresti dover esfiltrare ciò che puoi leggere sul posto. Estrae segreti Windows — hash NTLM, chiavi master DPAPI, ticket Kerberos, credenziali di dominio memorizzate nella cache, segreti LSA, NTDS.dit, chiavi BitLocker — direttamente da snapshot di memoria e dischi virtuali della VM, sul NAS, sull'hypervisor, ovunque siano i file della VM.

Un singolo binario statico, circa 3 MB. Lascialo cadere sull'host ESXi, sul nodo Proxmox o sul NAS. Puntalo a un .vmsn, .vmdk o a un'intera cartella VM. Vattene con le credenziali, non con le immagini disco.

Cosa estrae

Dagli snapshot di memoria (LSASS)

Tutti i 9 provider di credenziali SSP implementati da mimikatz:

ProviderDatiNote
MSV1_0Hash NT/LM, SHA1Fallback di scansione fisica per voci paginate
WDigestPassword in chiaroCamminamento lista collegata + fallback .data
KerberosChiavi AES/RC4/DES, ticket (.kirbi/.ccache)Camminamento albero AVL + carving ticket per sessioni liberate
TsPkgPassword in chiaroSolo sessioni RDP
DPAPICache della chiave master (GUID + chiave decifrata)SHA1 masterkey per decifratura DPAPI offline
SSPCredenziali in chiaroSspCredentialList in msv1_0.dll
LiveSSPCredenziali in chiaroRichiede livessp.dll (raro dopo Win8)
CredmanCredenziali memorizzateEnumerazione tabella hash + lista singola
CloudAPToken Azure ADTipicamente vuoto per logon solo locale

Più: Estrazione FVEK di BitLocker dalla memoria (scansione pool tag per FVEc/Cngb).

Dai dischi virtuali (offline)

  • Hash SAM: Hash NT/LM di account locali con stato dell'account (disabilitato, password vuota)
  • Segreti LSA: Password di account di servizio, credenziali di autologon, chiavi di account macchina
  • Credenziali di dominio memorizzate nella cache: Hash DCC2 (ultimi N logon di dominio)
  • Chiavi master DPAPI: Hash pronti per hashcat ($DPAPImk$ — modalità 15300/15310/15900/15910)
  • NTDS.dit: Estrazione completa degli hash di Active Directory da dischi di controller di dominio (parser ESE nativo)
  • Decifratura BitLocker: Decifratura trasparente del disco usando FVEK estratto dalla memoria

Input supportati

FormatoEstensioniFonteStato
Snapshot VMware.vmsn + .vmemWorkstation, ESXiTestato
Snapshot VMware incorporati.vmsn (senza .vmem)Sospensione ESXiTestato
Stati salvati VirtualBox.savVirtualBoxTestato
Stati savevm QEMU/KVMrilevati automaticamenteProxmox, QEMUTestato
Core dump ELF QEMU/KVM.elfvirsh dumpTestato
Stati salvati Hyper-V.vmrsHyper-V 2016+Non testato
Dischi virtuali VMware.vmdk (sparse + flat)Workstation, ESXiTestato
Dischi virtuali VirtualBox.vdiVirtualBoxTestato
Dischi virtuali QEMU/KVM.qcow2QEMU, ProxmoxTestato
Dischi virtuali Hyper-V.vhdx, .vhdHyper-VTestato
Dispositivi SCSI grezzi VMFS-5/6/dev/disks/...ESXi (bypassa blocchi di file)Testato
Dispositivi a blocchi LVM/dev/...LVM-thin su ProxmoxTestato
Hive di registro grezziSAM, SYSTEM, SECURITYreg saveTestato
NTDS.dit grezzontds.dit + SYSTEMController di dominioTestato
Minidump LSASS.dmpprocdump, Task ManagerTestato
Directory di VMqualsiasi cartellaScopre automaticamente tutti i fileTestato

Sistema operativo target: Windows Server 2003 fino a Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Avvio rapido

# Estrae credenziali LSASS da uno snapshot VMware
./vmkatz snapshot.vmsn

# Con risoluzione pagefile per credenziali paged-out
./vmkatz --disk disk.vmdk snapshot.vmsn

# Estrae SAM/LSA/DCC2 da un disco virtuale
./vmkatz disk.vmdk

# Estrae hash AD da un disco controller di dominio
./vmkatz --ntds dc-disk.qcow2

# Punta a una cartella VM e lascia che trovi tutto
./vmkatz /path/to/vm-directory/

# Estrae da hive di registro grezzi
./vmkatz SAM SYSTEM SECURITY

# Output come hash pronti per hashcat
./vmkatz --format hashcat snapshot.vmsn

# Esporta ticket Kerberos
./vmkatz --kirbi snapshot.vmsn        # file .kirbi
./vmkatz --ccache snapshot.vmsn       # file .ccache

# Esporta FVEK di BitLocker per dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Scansione ricorsiva di tutte le VM sotto un percorso
./vmkatz -r /vmfs/volumes/datastore1/

# Analizza minidump LSASS
./vmkatz lsass.dmp

Formati di output

FormatoFlagDescrizione
text--format text (predefinito)Dump completo delle credenziali con metadati di sessione
brief--format briefRiepilogo compatto di una riga per credenziale
ntlm--format ntlmFormato pwdump DOMINIO\utente:::hash:::
hashcat--format hashcatHash grezzi: modalità 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLeggibile da macchina, tutti i campi

Distribuzione su ESXi

# Cross-compila per ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Carica ed esegui
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Quando la protezione VIB (execInstalledOnly) è attivata, usa il loader Python — nessuna necessità di disabilitare l'impostazione:

scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Vedi docs/esxi.md per dettagli sul bypass VIB, accesso raw a dispositivi VMFS e scoperta automatica.

Funzionalità di build

VMkatz è modulare. Le funzionalità possono essere abilitate/disabilitate in fase di compilazione:

FunzionalitàDescrizionePredefinito
vmwareSupporto snapshot VMware .vmsn/.vmemSì
vboxSupporto stato salvato VirtualBox .savSì
qemuCore dump ELF QEMU/KVM + savevm ProxmoxSì
hypervSupporto dump Hyper-V .vmrs/.bin/.rawSì
samEstrazione disco (SAM/LSA/DCC2) + gestori formato discoSì
ntds.ditEstrazione AD NTDS.dit. Richiede samSì
carveEstrazione degradata da memoria parziale/troncataSì
dumpDump della memoria del processo come minidumpSì
vmfsParser raw VMFS-5/6 per dispositivi SCSI ESXi. Richiede samSì
Scarica lo strumento